Accordo sul Trattamento dei Dati (DPA)
Il presente Accordo sul Trattamento dei Dati (“DPA”) integra i Termini di Servizio e disciplina il trattamento dei dati personali effettuato da Flowly per conto dell'Agenzia cliente nell'ambito del Servizio. In caso di contrasto fra DPA e Termini, per le materie relative alla protezione dei dati prevale il DPA.
Responsabile del trattamento (Processor)
David Scappaticcio (Impresa individuale) — “Flowly”
Via degli Eucalipti 9, 04024 Gaeta (LT) — P.IVA 03301560599
PEC: davidscappaticcio@pec.it — Email: info@flowly.it
Titolare del trattamento (Controller): l'Agenzia cliente che utilizza il Servizio, come identificata nel proprio account.
1. Definizioni
I termini “dati personali”, “trattamento”, “titolare”, “responsabile”, “sub-responsabile”, “interessato” e “violazione dei dati personali” hanno il significato di cui all'art. 4 GDPR. Per “Normativa Applicabile” si intende il Reg. (UE) 2016/679 e il D.lgs. 196/2003 e s.m.i.
2. Oggetto, natura e finalità del trattamento
Flowly tratta i dati personali esclusivamente per fornire il Servizio (gestione di clienti, calendario editoriale, progetti, preventivi, fatture, ticket e funzioni connesse), per conto e secondo le istruzioni del Titolare. Oggetto, durata, natura, finalità, tipologie di dati e categorie di interessati sono dettagliati nell'Allegato A.
3. Istruzioni documentate del Titolare
Flowly tratta i dati personali solo sulla base di istruzioni documentate del Titolare, comprese quelle relative ai trasferimenti, salvo obblighi di legge; in tal caso ne informa il Titolare prima del trattamento, salvo divieto normativo. L'uso del Servizio e la configurazione delle sue funzioni costituiscono istruzioni documentate. Flowly informa senza ritardo il Titolare qualora un'istruzione violi la Normativa Applicabile.
4. Riservatezza
Flowly garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, e che l'accesso ai dati sia limitato al personale che ne ha necessità per l'erogazione del Servizio.
5. Misure di sicurezza (art. 32)
Flowly adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza appropriato al rischio, descritte nell'Allegato B, tenuto conto dello stato dell'arte, dei costi e della natura del trattamento.
6. Sub-responsabili
Il Titolare conferisce a Flowly un'autorizzazione generale al ricorso a sub-responsabili, elencati nell'Allegato C. Flowly impone a ciascun sub-responsabile, mediante contratto, obblighi di protezione dei dati equivalenti a quelli del presente DPA e resta pienamente responsabile del loro operato. In caso di modifiche (aggiunta o sostituzione), Flowly ne dà preavviso ragionevole al Titolare, che può opporsi per motivi legittimi relativi alla protezione dei dati.
7. Assistenza al Titolare
- Tenuto conto della natura del trattamento, Flowly assiste il Titolare con misure tecniche e organizzative adeguate per dare seguito alle richieste di esercizio dei diritti degli interessati (artt. 12–23 GDPR), anche tramite le funzioni di esportazione e cancellazione dei dati.
- Flowly assiste il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32–36 GDPR (sicurezza, notifica delle violazioni, valutazioni d'impatto e consultazione preventiva), tenuto conto delle informazioni disponibili.
8. Violazioni dei dati personali (data breach)
Flowly notifica al Titolare ogni violazione dei dati personali senza ingiustificato ritardo e comunque, ove possibile, entro 48 ore dalla presa di conoscenza, fornendo le informazioni necessarie affinché il Titolare possa adempiere ai propri obblighi di notifica all'Autorità di controllo (entro 72 ore) e, se del caso, agli interessati.
9. Trasferimenti verso Paesi terzi
I dati sono trattati all'interno dello Spazio Economico Europeo: hosting e invio email avvengono su infrastrutture ubicate nell'Unione Europea. Qualora un sub-responsabile (es. il fornitore di pagamenti, ove attivato) comporti un trasferimento verso Paesi terzi, esso avviene solo in presenza di garanzie adeguate ai sensi degli artt. 44 e ss. GDPR (es. decisione di adeguatezza o Clausole Contrattuali Tipo – SCC), come indicato nell'Allegato C.
10. Cancellazione o restituzione dei dati
Al termine della fornitura del Servizio, su scelta del Titolare, Flowly cancella o restituisce tutti i dati personali e cancella le copie esistenti, salvo che la conservazione sia richiesta dal diritto dell'Unione o nazionale (es. dati fiscali e fatture, conservati per 10 anni). Il Titolare può esportare i propri dati in autonomia tramite l'apposita funzione del Servizio.
11. Audit e dimostrazione della conformità
Flowly mette a disposizione del Titolare le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consente e contribuisce ad attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un soggetto da esso incaricato, con ragionevole preavviso e nel rispetto della riservatezza e della sicurezza degli altri clienti.
12. Durata
Il presente DPA è efficace per tutta la durata del trattamento dei dati personali da parte di Flowly per conto del Titolare nell'ambito del Servizio.
Allegato A — Dettagli del trattamento
Oggetto: erogazione del Servizio SaaS Flowly.
Durata: per la durata del rapporto contrattuale.
Natura e finalità: raccolta, registrazione, organizzazione, conservazione, consultazione, elaborazione e cancellazione dei dati funzionali alla gestione operativa dell'agenzia.
Categorie di interessati: collaboratori dell'agenzia, clienti dell'agenzia, referenti e contatti inseriti dall'agenzia.
Categorie di dati: dati anagrafici e di contatto, dati aziendali e fiscali (P.IVA, indirizzi), contenuti operativi (eventi, progetti, preventivi, fatture, ticket, allegati), dati tecnici e di utilizzo (log, IP).
Categorie particolari (art. 9): il Servizio non è destinato al trattamento di categorie particolari di dati; il Titolare si impegna a non inserirne.
Allegato B — Misure tecniche e organizzative
- Cifratura in transito: traffico protetto via TLS/HTTPS.
- Protezione delle credenziali: password memorizzate tramite funzioni di hashing robuste; dati sensibili applicativi cifrati a riposo.
- Controllo degli accessi: autenticazione, ruoli (owner/admin/membro), principio del privilegio minimo.
- Isolamento multi-tenant: separazione logica dei dati per agenzia a livello applicativo e di query.
- Tracciabilità: log di attività e log di sistema per finalità di sicurezza e audit.
- Resilienza e backup: copie di sicurezza periodiche dei dati e procedure di ripristino.
- Gestione del ciclo di vita: separazione degli ambienti, aggiornamenti e gestione delle vulnerabilità.
- Cancellazione: procedure di cancellazione/anonimizzazione dei dati al termine del rapporto, nel rispetto degli obblighi di conservazione.
Allegato C — Sub-responsabili
Fornitore di hosting (server ubicati nell'Unione Europea) — infrastruttura e archiviazione dei dati. Nessun trasferimento extra-UE.
Mailgun — regione UE (invio email transazionali). Dati conservati nell'Unione Europea; nessun trasferimento extra-UE.
Stripe (gestione pagamenti e abbonamenti — ove attivato) — possibili trasferimenti extra-UE coperti da Clausole Contrattuali Tipo (SCC).
L'elenco aggiornato dei sub-responsabili è disponibile su richiesta ai recapiti del Responsabile.